CVE-2026-102425
Joomla Extension - balbooa.com - RCE non autenticato tramite iniezione di shortcode nel campo in Balbooa Forms < 2.4.3.4
- Pubblicato
- 29 set 2026
- Aggiornato
- 1 ott 2026
- Assegnazione CNA
- Joomla
- Evidenza osservata
- 3 ott 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XRiepilogo
Joomla Extension - balbooa.com - RCE non autenticato tramite iniezione di shortcode di campo in Balbooa Forms < 2.4.3.4 - Balbooa Forms supporta codice PHP definito dall'amministratore che viene eseguito dopo l'invio di un modulo pubblico. La funzionalità supporta anche shortcode di campi modulo all'interno di quel PHP. Prima di chiamare `eval()`, il componente sostituisce ogni shortcode con il valore grezzo inviato dal visitatore, portando a un vettore di RCE. Un modulo pubblico deve utilizzare l'azione opzionale PHP-dopo-invio del prodotto e interpolare uno shortcode di campo controllato dall'attaccante all'interno di una stringa PHP tra doppi apici per essere vulnerabile.
Fonti
PoC Python per CVE-2026-102425: RCE non autenticato in Joomla Balbooa Forms (com_baforms) tramite iniezione di shortcode nei campi durante la eval() PHP post-invio. Modalità check, exploit e mass.
- CVE-2026-102425Exploit
Scanner GUI ed exploit per CVE-2026-102425, un RCE non autenticato in Balbooa Forms (com_baforms) tramite iniezione di shortcode PHP, con scansione di massa e upload di shell.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.